# 态势感知平台（SOC）测评

> 态势感知平台（SOC/安全管理平台）三级等保现场测评取证命令单：对照 GB/T 22239-2019 8.1.5 安全管理中心（系统管理/审计管理/安全管理/集中管控六项）给出平台能力映射与分工判定表，与日志审计系统划清边界避免漏项；按控制台核查项+通用只读命令组织采集覆盖比对（纳管资产清单/License 授权数/七日连续性）、三员分立与告警处置权限、留存≥6个月与外送、威胁情报与规则库更新时限、SOAR 联动审批、大屏与 API 的 HTTPS 与未认证暴露面、原始报文留存与导出脱敏，附判定要点、示例输出与命令核验说明。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：态势感知平台（安全运营中心 SOC/安全管理平台）三级等保现场测评**取证命令单**，承担 GB/T 22239-2019 8.1.5 安全管理中心（尤其"集中管控"六项）的落地核查，按控制台核查项 + 通用只读命令组织取证。
> 适用范围：硬件 SOC 平台、软件安全运营平台（含开源方案 Wazuh/Security Onion，其组件级核查转各自官方文档，本篇不展开）；与 [日志审计系统测评](../日志审计系统测评/) 的分工见第二节映射表。
> 配套文章：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)、[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)、[17、网络设备、安全设备、服务器、数据库和应用系统的加固方案](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)。
>
> 使用说明：
>
> - 本文所有命令均为**只读取证**命令；厂商私有控制台菜单名与 CLI 一律不收录，全部以"控制台对应设置项"通用口径表述（与站内安全设备各篇一致），现场以设备随机手册为准。
> - 每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排；命令回显与界面截图本身即证据。
> - 平台自带大数据组件（Hadoop/ES/Kafka 等）的组件安全**转相应测评单元**，本篇只判定平台安全功能面，注意测评边界声明。
> - 示例输出中的地址、账户均为演示值（192.168.10.5、demo-soc），现场替换并脱敏。
>
> 不适用标识说明：
>
> - 使用 `【不适用】` 标记按对象实际功能可判定不适用的控制点。
> - 依据 GB/T 28448-2019 按测评对象实际承载功能判定：三员账户体系由统一认证平台承载、告警分析由上级/监管平台承载时，注明测评单元边界后不适用或转上位核查；平台无某功能（如无 SOAR）按"不具备该类安全机制"如实判定，不得直接写不适用。

## 平台定位与 8.1.5 条款映射

> **对应控制点**：GB/T 22239-2019 8.1.5 安全管理中心（8.1.5.1 系统管理、8.1.5.2 审计管理、8.1.5.3 安全管理、8.1.5.4 集中管控 a)~f)）——条款原文以站内等保Wiki《国标22239-2019》控制点表为准（2026-09 比对）。
>
> **判定要点**：先定边界再判符合——本表明确每项集中管控要求由"日志审计系统/态势感知/堡垒机/终端管理/统一认证"中的哪类平台承载，**同一要求不得在两个对象重复计符合、也不得两边都不认**。
>
> **取证要求**：平台与被测单位的安全管理架构说明（哪些平台承担 8.1.5 哪几项）、平台-资产纳管矩阵。

| 8.1.5 条款（站内原文摘引） | 主要承载对象 | 态势感知核查要点 |
| --- | --- | --- |
| 系统管理：应对系统管理员进行身份鉴别，只允许通过特定命令或界面进行系统管理操作，并对这些操作进行审计 | 各平台自身 | 平台管理员账户+操作日志（本篇 身份鉴别/安全审计） |
| 审计管理：审计记录分析、存储、管理和查询 | 日志审计系统为主 | 本篇只判告警侧处置留痕（安全审计） |
| 安全管理：安全策略配置、参数设置、统一标记与授权 | 态势感知/各安全设备 | 策略集中下发证据（入侵防范） |
| 集中管控 a) 划分特定管理区域，对分布网络中的设备或安全组件进行管控 | 网络架构+平台 | 管理区域划分与平台纳管范围（基础信息） |
| 集中管控 b) 建立安全的信息传输路径对设备/组件进行管理 | 平台+网络 | 采集/管理通道加密（数据保密性） |
| 集中管控 c) 对网络链路、安全设备、网络设备和服务器运行情况进行集中监测 | 态势感知 | 监测覆盖率与断档（基础信息） |
| 集中管控 d) 对分散审计数据收集汇总和集中分析，保证审计记录留存符合法规 | 日志审计系统 | 与日志审计篇分工：留存核查在彼、告警分析在此 |
| 集中管控 e) 对安全策略、恶意代码、补丁升级等集中管理 | 态势感知/终端管理/防病毒 | 防病毒与补丁集中管理视图（入侵防范） |
| 集中管控 f) 对网络中发生的各类安全事件进行识别、报警和分析 | 态势感知 | 检测规则/情报更新、告警与处置闭环（入侵防范/安全审计） |

**核查方法**：

```bash
# 平台纳管资产清单导出（控制台导出/截图）——与被测单位资产清单比对
# 被测单位侧通用佐证：平台管理端口的来源限制在边界设备上的策略回显
```

- 预期证据：纳管矩阵、架构说明页、边界策略截图。

## 基础信息与采集覆盖

> **对应控制点**：8.1.5.4 集中管控 c)（集中监测）；License/授权见测评对象与资产确认
>
> **判定要点**：版本与授权（纳管资产数 ≥ 实际接入数）、接入源清单与资产清单比对（漏纳管重要系统判部分符合）、最近 7 天事件量连续性（断档判采集异常）三项齐备 → 符合。
>
> **取证要求**：版本/License 页截图、接入源清单、7 日事件量趋势图、Agent 部署清单。

**核查方法（控制台）**：系统信息/关于页（版本、License 有效期与授权规模）；数据接入/采集器状态页（各源在线状态与最后事件时间）；趋势报表（近 7 天 EPS/告警量）。

**核查命令（平台服务器侧，只读）**：

```bash
ss -lntp | head -n 20                       # 采集端口与管理端口暴露面
journalctl -u <平台服务名> --no-pager | tail -n 20    # 服务与采集异常痕迹
```

- 备注：采集方式（Syslog/SNMP Trap/流量镜像/Agent/API 拉取）逐源标注；流量镜像源核查口径同 [数据库审计系统测评](../数据库审计系统测评/) 端口镜像一节。
- 预期证据：版本/授权截图、接入清单截图、趋势截图、端口截图。

## 身份鉴别

> **对应控制点**：8.1.5.1/8.1.5.2/8.1.5.3（管理操作的身份鉴别）、8.1.4.1 a)~d)
>
> **判定要点**：管理员默认口令已改、口令复杂度/有效期、登录失败锁定、会话超时、远程管理组合鉴别（口令+OTP 等，8.1.4.1 d) 场景）、SNMP v3、仅 HTTPS → 符合；仅口令单一鉴别做远程管理 → 部分符合（三级组合鉴别口径）。
>
> **取证要求**：账户清单、口令与锁定策略配置截图、双因素启用截图、无凭据访问实测（401/跳转登录页）。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


沿用厂商设备通用判据：出厂默认口令未改且管理面对非运维网段开放、或大屏/数据接口**未认证即可访问**（等同向全网开放安全事件数据），按《高风险判定指引》（2025版）判高风险。
判定口径详见 [联盟团标-网络安全等级保护测评高风险判定指引（2025版）](../../../gradeprotectionwiki/联盟团标-网络安全等级保护测评高风险判定指引2025版/)（对应 2025 版判例 6.4.2.1）。
</div>


**核查方法（控制台）**：用户管理/系统管理（账户清单与状态、口令策略、失败锁定、超时）、双因素/认证源配置页；**实测**：`curl -s -o /dev/null -w "%{http_code}\n" http://192.168.10.5/` 应 401/302 跳 HTTPS，大屏地址匿名访问应拒绝。
- 预期证据：策略截图 + 实测回显截图。

## 访问控制

> **对应控制点**：8.1.5.1~8.1.5.3（限定特定命令/界面操作并审计）、8.1.4.2 a)~f)
>
> **判定要点**：管理口来源 ACL（仅运维/堡垒机网段）、系统管理员/安全管理员/审计管理员分立且权限互斥（审计员不可改策略、管理员不可删告警——实测）、告警处置与查看分级授权 → 符合；单一 admin 通吃三员职责 → 部分符合并记高风险线索。
>
> **取证要求**：角色权限矩阵截图、管理口 ACL 策略、三员分权实测记录。

**核查方法**：角色/权限管理页导出权限矩阵；边界设备与平台主机防火墙核查来源限制（`iptables -S`/`nft list ruleset` 通用只读，或边界 ACL 回显）；用审计员账户尝试修改检测策略应被拒（经授权实测）。
- 预期证据：矩阵截图、策略截图、分权实测截图。

## 安全审计

> **对应控制点**：8.1.4.3 a)~d)、8.1.5.2 审计管理（对平台自身操作）
>
> **判定要点**：平台自身操作日志与告警处置记录留存不少于 6 个月（《网络安全法》第 21 条"留存相关的网络日志不少于六个月"——国家网信办官方全文页核验）、告警字段完整（时间/来源/类型/级别/证据/处置状态）、处置闭环（认领→处置→验证）有留痕、时间同步统一时钟源、日志外送与防删改（审计员账户+导出审批）→ 符合；留存不足 6 个月或无时钟同步 → 部分符合。
>
> **取证要求**：最早日志/告警时间戳截图（≥6 个月）、字段样例、处置工单/记录、`chronyc tracking`/`timedatectl` 回显、外送配置（rsyslog 6514/TLS 通道口径同 [日志审计系统测评](../日志审计系统测评/)）。

**核查命令（平台服务器，只读）**：

```bash
chronyc tracking | head -n 6
timedatectl | grep -E "synchronized|Time zone"
journalctl --since "2026-03-01" --until "2026-03-01 23:59" --no-pager | head -n 3   # 验证 6 个月可回溯（日期按测评日回推）
```

- 预期证据：时间同步截图、可回溯日志/告警查询截图、处置闭环样例截图。

## 入侵防范

> **对应控制点**：8.1.5.4 e) 安全策略/恶意代码/补丁集中管理、f) 安全事件识别报警分析；8.1.4.4、8.1.4.5
>
> **判定要点**：威胁情报库/检测规则库**更新日期 ≤1~2 周**（超 1 个月部分符合、半年及以上未更新不符合倾向——同 [IDS/IPS 篇](../入侵检测与防御系统idsips测评/) 口径）；高危场景检测启用清单（暴力破解/挖矿/Web 攻击/横向移动）；误报调优与白名单有审批；SOAR/自动联动策略经审批且处置动作可追溯；防病毒与补丁集中管理视图可用；平台自身版本与支持状态 → 符合；只告警无闭环证据 → 部分符合。
>
> **取证要求**：情报/规则库版本页截图、场景开关清单、调优审批记录、联动策略配置、漏扫与补丁台账联动证据。

**核查方法（控制台）**：系统/升级页（规则库、情报库版本与更新时间）；检测场景/模型管理页（启停状态）；响应编排/联动策略页（剧本清单与审批记录）；恶意代码与补丁集中管理视图。
- 预期证据：以上各项界面截图。

## 数据完整性

> **对应控制点**：8.1.4.7 a)b)、8.1.5.4 b) 安全传输路径
>
> **判定要点**：采集通道具备完整性保护（Syslog over TCP/TLS（rsyslog `@@`/omfwd `StreamDriver="gtls"` 口径，站内日志审计篇已核验）、Kafka/API 通道 TLS 以平台文档为准）；告警与证据数据防篡改（存储只增、账户分立、导出审批）→ 符合；UDP 明文采集丢事件风险无补偿 → 部分符合。
- 取证要求：通道配置截图、防篡改机制说明与导出审批记录。

## 数据保密性

> **对应控制点**：8.1.4.8 a)b)、8.1.5.4 b)
>
> **判定要点**：管理面/API/大屏全 HTTPS（弱协议禁用——openssl `-tls1` 探测应失败、`-tls1_2` 应成功，用法站内 VPN 篇已核验）；敏感凭据（采集账户、平台口令库）加密存储；含个人信息的原始报文（pcap/载荷样本）访问受权限控制。
>
> **取证要求**：协议探测截图、证书有效期、加密存储配置说明。

**核查命令**：

```bash
openssl s_client -connect 192.168.10.5:443 -tls1   </dev/null 2>/dev/null | grep -E "Protocol|Cipher" | head -n 2
openssl s_client -connect 192.168.10.5:443 -tls1_2 </dev/null 2>/dev/null | grep -E "Protocol|Cipher" | head -n 2
openssl x509 -in /etc/<平台>/certs/server.pem -noout -dates   # 路径以现场为准
```

- 预期证据：协议双向探测截图、证书有效期截图。

## 备份恢复

> **对应控制点**：8.1.4.9 a)c)
>
> **判定要点**：平台配置/策略/授权矩阵定期备份并异地存放、索引或历史数据归档可恢复、双机/集群冗余与切换演练记录 → 符合；仅本地无演练 → 部分符合。
- 取证要求：备份任务清单、恢复演练记录、HA 状态截图。

## 剩余信息保护

> **对应控制点**：8.1.4.10 a)b)
>
> **判定要点**：过期告警/原始报文留存有清理策略（pcap 留存周期+清理审批）、退役接入源与账户及时禁用 → 符合；原始报文无限期堆积 → 部分符合并提示存储与泄露面。
- 取证要求：存储策略页截图、清理审批记录。

## 个人信息保护

> **对应控制点**：8.1.4.11 a)b)
>
> 判定要点：告警样本/原始流量含个人信息（源 IP+账户+载荷）时，访问权限收敛到审计员、导出审批与脱敏/水印；大屏对外发布面不得展示可关联个人的明细。不涉及按数据流说明判定。
- 取证要求：导出审批记录、脱敏配置截图、数据流说明。

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（8.1.5 安全管理中心：系统管理/审计管理/安全管理/集中管控六项，条款措辞以站内等保Wiki 控制点表为准）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（测评单元边界与结果判定）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- 《网络安全法》第二十一条第（三）项（留存网络日志不少于六个月）：[https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm](https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm)
- rsyslog 外送与 TLS 通道（omfwd `StreamDriver="gtls"`、imtcp gtls、6514/TLS 标准端口）：[https://docs.rsyslog.com/doc/configuration/modules/omfwd.html](https://docs.rsyslog.com/doc/configuration/modules/omfwd.html)、[https://docs.rsyslog.com/doc/tutorials/tls_cert_server.html](https://docs.rsyslog.com/doc/tutorials/tls_cert_server.html)（站内日志审计篇 2026-09 已核验口径复用）
- chrony/timedatectl 时钟核查：[https://chrony-project.org/doc/3.5/chronyc.html](https://chrony-project.org/doc/3.5/chronyc.html)、[https://www.freedesktop.org/software/systemd/man/latest/timedatectl.html](https://www.freedesktop.org/software/systemd/man/latest/timedatectl.html)（同上复用）
- 规则库更新时限口径：站内 [入侵检测与防御系统（IDS/IPS）测评](../入侵检测与防御系统idsips测评/)（联盟团标高风险判例"规则库半年及以上未更新"）
- 开源 SOC 参考（组件级核查不在本篇展开）：[https://docs.wazuh.com/](https://docs.wazuh.com/)
- 厂商公开门户示例（态势感知产品线，不引用需登录的手册细节）：[https://www.nsfocus.com.cn/](https://www.nsfocus.com.cn/)、[https://www.sangfor.com.cn/](https://www.sangfor.com.cn/)
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准），站内对照表：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
- 命令核验说明：本篇通用命令（openssl s_client、chronyc、timedatectl、ss、journalctl、rsyslog 通道口径）全部复用站内 2026-09 批次已核验结论；8.1.5 条款措辞逐条对照站内《国标22239-2019》控制点表；厂商私有控制台与 CLI 一律不收录，全部以"控制台对应设置项"表述，现场以随机手册为准；两处须留意：① 与日志审计系统的分工必须落在报告备注（8.1.5.4 d) 留存核查归日志审计篇、f) 事件识别报警分析归本篇），避免漏项或重复计符合；② 平台自带 Hadoop/ES/Kafka 等组件的账户、审计与加密核查转对应组件测评单元，本篇边界仅判平台安全功能面。

## 关联文章

- 同板块：[日志审计系统测评](../日志审计系统测评/)、[数据库审计系统测评](../数据库审计系统测评/)、[入侵检测与防御系统（IDS/IPS）测评](../入侵检测与防御系统idsips测评/)、[Web应用防火墙（WAF）测评](../web应用防火墙waf测评/)、[VPN 网关测评](../vpn网关测评/)、[漏洞扫描系统测评](../漏洞扫描系统测评/)、[8、等保2.0绿盟堡垒机测评](../8等保2.0绿盟堡垒机测评/)
- 板块目录：[安全设备](../)
- 配套加固：[29、安全设备通用加固](../../../reinforce/网络设备/29安全设备通用加固/)、[31、堡垒机加固](../../../reinforce/网络设备/31堡垒机加固/)、[17、加固方案总纲](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)
- 取证记录：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
